Apple kann das, siehe u.A. https://support.apple.com/de-de/guide/security/sec3e341e75d/web (allgemein für den Appke KeyChain). Android ist nicht so stark an die Keychain gebunden wie Apple, k.A. ob es da auch sowas gibt.tollertyp schrieb:Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Warum drängen mich alle zur Erstellung eines Passkeys?
- Ersteller Acrylium
- Erstellt am
Wenn man sein Passwort vergessen und dieses nicht gesichert (z.Bsp. Keepass) hat, hat man normalerweise immer noch eine Möglichkeit, einen 2. Zugang als Backup zu nutzen - beispielsweise alternative Wiederherstellungsadresse oder Handynummer....tollertyp schrieb:Ein Backup von Passwörtern hat sich historisch auch als hilfreich bewährt.
Solche Dinge sind bei Passkeys ja nicht plötzlich neu. Wenn ich bei Passwörtern keine Möglichkeit habe, ein neues Passwort zu vergeben, wenn ich das alte vergessen habe, dann habe ich genauso Pech, wie wenn mir das gleiche bei Passkeys nicht angeboten wird. Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."
Idealerweise hat man auch nicht nur ein Gerät mit einem Passkey - entweder durch Synchronisierung oder man erstellt mehrere. Beides hat seine Vor- und Nachteile.
Zero_Official
Lieutenant
- Registriert
- Sep. 2012
- Beiträge
- 843
weil du passkey nicht im Kopf speichern kannst.
Noch nicht. Aktuell ist die Verbreitung von Passkeys schlicht zu gering.Oli_P schrieb:Wenn ich irgendwo einen Passkey hinterlege, dann ist das niemals die einzige Möglichkeit für mich, mich dort einzuloggen. Also eine Webseite mit "Passkey-only-Zugang" kenn ich nicht.
Und: Es gibt durchaus die Möglichkeit, dass eine Seite/Dienst die passwort-bezogene Anmeldung in solchen Fällen deaktiviert, sei es manuell durch den Benutzer oder automatisch. Microsoft bietet dem Nutzer ja auch an, auf eine kennwortlose Anmeldung bei seinen Diensten zu wechseln.
Und ja, bei Microsoft ist das dann keine "Passkey-only"-Umsetzung, es sollte nur verdeutlichen, dass Dienste die Art des Logins auch nutzerspezifisch festlegen können.
Ergänzung ()
Und das ist bei Passkeys kategorisch ausgeschlossen? Es gibt keine Möglichkeit, wieder an einen Account zu kommen, wenn man seinen Passkey verloren hat?tomborg schrieb:Wenn man sein Passwort vergessen und dieses nicht gesichert (z.Bsp. Keepass) hat, hat man normalerweise immer noch eine Möglichkeit, einen 2. Zugang als Backup zu nutzen - beispielsweise alternative Wiederherstellungsadresse oder Handynummer....
Und "normalerweise" sagt auch schon alles.
Account-Zugang-Wiederherstellungsmöglichkeiten haben doch gar nichts damit zu tun, auf welchem Weg ich meine Anmeldung durchführen möchte.
Zuletzt bearbeitet:
nurmalsoamrande
Lt. Commander
- Registriert
- Mai 2010
- Beiträge
- 1.293
Ganz kurz:
Das ist ne kurze KI-Zusammenfassung oben, sorry vergessen...
Und das ist letztendlich der Grund, warum Passkeys sicher sind: Da die eigentlich Schlüssel (Oder "Passwörter") die TEE deines Geräts nie verlassen haben und nie verlassen werden, können Sie schlicht nicht abgefangen oder ausgespäht sind. Sie befinden sich auch niemals im Speicher deines Betriebssystems, sprich der Loginprozess selbst, ist selbst auf einem mit Trojanern und/oder Keyloggern kompromitierten OS sicher, da die TEE für dein OS eine Blackbox ist, und nichts darin ausgelesen oder mitgelesen werden kann. dein OS kann nur oben was reinschmeißen und bekommt unten was raus. Ende.
Sprich selbst WENN du dir Malware eingefangen haben SOLLTEST, sind deine Zugangsdaten trotzdem NICHT kompromitiert.
Theoretisch könntest du sogar ohne Usernamen arbeiten und direkt eine Challange auslösen lassen, die Webseite identifiziert sich selbst, die TEE weiß, welche Antwort passt. Bei mehreren hinterlegten Logins wirst du zwischendrin noch gefragt, für welchen User.
Passkey-Generierung, Schritt für Schritt
- Auslöser: Du klickst auf „Passkey erstellen" auf der Website.
- Browser → Authenticator: Der Browser ruft navigator.credentials.create() auf und fragt den Platform-Authenticator (Secure Enclave / StrongBox / TPM) ab.
- Schlüsselpaar wird generiert: Der private Schlüssel entsteht innerhalb der TEE – er verlässt diese nie im Klartext. Der öffentliche Schlüssel wird herausgegeben.
- Credential-ID + Metadata: Der Authenticator liefert zusätzlich eine zufällige Credential-ID (32 Bytes) und den Domain-Namen (RP ID) zurück.
- Browser → Server: Der Browser schickt den öffentlichen Schlüssel + Credential-ID + RP ID an den Server.
- Server speichert: Der Server legt den öffentlichen Schlüssel + Credential-ID in seiner Datenbank ab.
- Sync (optional): Der private Schlüssel wird mit einem aus deiner GPM-PIN abgeleiteten Wrapper-Schlüssel verschlüsselt und in die Cloud (Google/Apple/Microsoft) hochgeladen – damit er auf dem nächsten Gerät verfügbar ist.
Passkey-Anmeldung, Schritt für Schritt
- Auslöser: Du klickst auf „Anmelden" (usernameless) oder gibst deine E-Mail ein (klassisch).
- Server → Browser: Der Server erzeugt eine zufällige Challenge (32 Bytes) und schickt sie + RP ID an den Browser.
- Browser → Authenticator: Der Browser ruft navigator.credentials.get() auf und übergibt Challenge + RP ID an den Platform-Authenticator (TEE/StrongBox/Secure Enclave).
- Lokale Authentifizierung: Du bestätigst mit Fingerabdruck, Gesicht oder PIN – nur lokal, nichts verlässt das Gerät.
- Signatur in der TEE: Der private Schlüssel innerhalb der TEE signiert: Challenge + Origin + RP ID. Die Signatur (und nur die) wird herausgegeben.
- Browser → Server: Der Browser schickt Credential-ID + Signatur an den Server.
- Server verifiziert: Der Server prüft mit dem gespeicherten öffentlichen Schlüssel, ob die Signatur gültig ist (Challenge, Origin, RP ID stimmen überein).
- Login erfolgreich.
Das ist ne kurze KI-Zusammenfassung oben, sorry vergessen...
Und das ist letztendlich der Grund, warum Passkeys sicher sind: Da die eigentlich Schlüssel (Oder "Passwörter") die TEE deines Geräts nie verlassen haben und nie verlassen werden, können Sie schlicht nicht abgefangen oder ausgespäht sind. Sie befinden sich auch niemals im Speicher deines Betriebssystems, sprich der Loginprozess selbst, ist selbst auf einem mit Trojanern und/oder Keyloggern kompromitierten OS sicher, da die TEE für dein OS eine Blackbox ist, und nichts darin ausgelesen oder mitgelesen werden kann. dein OS kann nur oben was reinschmeißen und bekommt unten was raus. Ende.
Sprich selbst WENN du dir Malware eingefangen haben SOLLTEST, sind deine Zugangsdaten trotzdem NICHT kompromitiert.
Theoretisch könntest du sogar ohne Usernamen arbeiten und direkt eine Challange auslösen lassen, die Webseite identifiziert sich selbst, die TEE weiß, welche Antwort passt. Bei mehreren hinterlegten Logins wirst du zwischendrin noch gefragt, für welchen User.
Zuletzt bearbeitet:
pseudopseudonym
Fleet Admiral
- Registriert
- Mai 2017
- Beiträge
- 11.338
Nein, du hast Passkeys nicht verstanden.Acrylium schrieb:Wenn aber kein Passwort mehr abgefragt wird kann dann nicht einfach jeder meinen Benutzernamen (meist meine E-Mail-Adresse) eingeben und sich einloggen?
Garmor
Captain
- Registriert
- Mai 2021
- Beiträge
- 3.291
KI-Shit kennzeichnen.nurmalsoamrande schrieb:Ganz kurz:
Micha-
Commodore
- Registriert
- Aug. 2023
- Beiträge
- 4.703
Weshalb ich Passkeys immer noch meide, wenn es geht - Passwörter kann ich auswendig lernen, auf einen Zettelschreiben, etc pp. Aber ich weiß bis heute nicht, wie ich die Passkeys bei Geräteverlust oder -defekt wieder herstelle. Ja, das liegt bestimmt daran, das ich mich nicht richtig informiert habe, aber 99% der Internetuser ist noch viel schlechter informiert.
Blood011
Fleet Admiral
- Registriert
- Feb. 2011
- Beiträge
- 20.017
Doch, da du dich ja immerhin auch auf normalen Wege anmelden kannst.qiller schrieb:Passkeys nicht in einem Passwort Manager "sichere", komm ich dann nicht mehr in die Accounts, right?
Wenn du dein PW natürlich nicht mehr weist siehts wirklich schlecht aus.
Ich nutze überall Passkey wo es geht, viele seiten/apps fragen auch ab und zu mal nach wo du dein PW nochmal eingeben musst.
Banking App z.b.
Helge01
Admiral
- Registriert
- Nov. 2008
- Beiträge
- 7.248
Eben, bei Verlust des Passkeys wählen die dann eine andere Authentifizierungsart aus, oder klicken auf "Passwort vergessen".Micha- schrieb:Ja, das liegt bestimmt daran, das ich mich nicht richtig informiert habe, aber 99% der Internetuser ist noch viel schlechter informiert.
Bei meinen eigenen Diensten nutze ich nur Passkey oder OTA, es gibt bei mir auch kein Passwort Reset, ist aber so gewollt und nicht üblich.
Darf ich fragen, welche Bank das ist?Blood011 schrieb:Banking App
Meine 3 verschiedenen Banken schreiben Sicherheit nämlich groß und setzen daher mittlerweile auf eine 6-stellige Pin
Und 2FA ist Pflicht, aaaaaaußer du willst am Telefon überweisen, dann reicht die Pin.
Deutsche Bank gehts mittlerweile, weil ich das alte Telefon als TAN-Generator nutze. Dafür brauch ich auch bei jeder Anmeldung eine TAN...ein Read-Only-Modus wäre schon geil (meist will ich ja doch nur schauen, ob alles paletti ist).
Über einen Tipp, bei welcher Bank 2FA bei Überweisungen anständig gemacht ist, wäre ich sehr dankbar.
1776
Lieutenant
- Registriert
- Jan. 2024
- Beiträge
- 779
Wenn ich das hier so lese, dann muss man quasi Informatik studiert haben, um Passkeys verstehen zu koennen.
Dann wird hier irgendwas geschrieben von, wenn man z.b. das Handy verliert und dort der einzige Passkey fuer Paypal drauf war, ist man ausgeperrt?
Ja echt tolle Alternative fuer Normaluser!
Dann wird hier irgendwas geschrieben von, wenn man z.b. das Handy verliert und dort der einzige Passkey fuer Paypal drauf war, ist man ausgeperrt?
Ja echt tolle Alternative fuer Normaluser!
@Micha-: Das beste, was man tun kann, wenn man sich nicht auskennt: Das ganze zu meiden.
Oh, Moment, irgendwie doch nicht.
Und üblicherweise gibt es immer Möglichkeiten, ans Konto zu kommen, auch wenn man den Passkey verloren hat. Backup-Codes, via E-Mail-Recovery usw... Ja, es ist nicht in Stein gemeisselt, dass es da gibt. Bei Passwörtern auch nicht, aber da hat man es, da bin ich bei dir, selbst in der Hand, mit allen Vor- und Nachteilen.
Und man darf auch nicht vergessen: Angenommen mein Speicher mit den Passkeys wurde kompromittiert. Es reicht dann nicht, einfach neue Passkeys zu erzeugen für die einzelnen Dienste, man muss die kompromittierten auch entfernen. Also Passwörter waren hier "selbstheilend".
Aber: Das beste was man machen kann, ist anzufangen sich damit zu beschäftigen. Z.B. hier bei ComputerBase den Passkey-Login zu aktivieren. Und Erfahrungen sammeln. Bevor irgendwelche wichtigen Dienste einen dazu zwingen, es zu tun, und man dann eben noch keine Erfahrungen hat.
Oh, Moment, irgendwie doch nicht.
Und üblicherweise gibt es immer Möglichkeiten, ans Konto zu kommen, auch wenn man den Passkey verloren hat. Backup-Codes, via E-Mail-Recovery usw... Ja, es ist nicht in Stein gemeisselt, dass es da gibt. Bei Passwörtern auch nicht, aber da hat man es, da bin ich bei dir, selbst in der Hand, mit allen Vor- und Nachteilen.
Und man darf auch nicht vergessen: Angenommen mein Speicher mit den Passkeys wurde kompromittiert. Es reicht dann nicht, einfach neue Passkeys zu erzeugen für die einzelnen Dienste, man muss die kompromittierten auch entfernen. Also Passwörter waren hier "selbstheilend".
Aber: Das beste was man machen kann, ist anzufangen sich damit zu beschäftigen. Z.B. hier bei ComputerBase den Passkey-Login zu aktivieren. Und Erfahrungen sammeln. Bevor irgendwelche wichtigen Dienste einen dazu zwingen, es zu tun, und man dann eben noch keine Erfahrungen hat.
Moment. Der private Key wird NUR im TPM abgelegt? Was ist mit den Leuten wie meiner einer, der kein TPM aktiviert haben? Was wenn ich ein BIOS-Update mache? Was wenn ich das Mainboard tauschen muss? Wass wenn ich die CPU tausche werde? Dürfte doch der Private Key jedesmal weg sein. Dasselbe natürlich bei Verlust des Smartphones.nurmalsoamrande schrieb:
- Browser → Authenticator: Der Browser ruft navigator.credentials.create() auf und fragt den Platform-Authenticator (Secure Enclave / StrongBox / TPM) ab.
- Schlüsselpaar wird generiert: Der private Schlüssel entsteht innerhalb der TEE – er verlässt diese nie im Klartext. Der öffentliche Schlüssel wird herausgegeben.
Dein Wort in Gottes Ohr. Hier kamen ja schon Andeutungen, dass es Anbieter gibt, die dann die passwortbasierte Anmeldung (evt. sogar ungefragt?) deaktivieren, wenn ein Passkey eingerichtet wurde. Dann steht man ganz schnell ohne Konto da. Und als Datenschutz bewusster Mensch möchte ich mich mitnichten dann mit Echtdaten/Ausweiskopie gegenüber dem Dienst identifizieren lassen, um mein Account wiederzubekommen.Blood011 schrieb:Doch, da du dich ja immerhin auch auf normalen Wege anmelden kannst.
Wenn du dein Passwort verloren hast, was passiert dann?1776 schrieb:Dann wird hier irgendwas geschrieben von, wenn man z.b. das Handy verliert und dort der einzige Passkey fuer Paypal drauf war, ist man ausgeperrt?
Das Schreiben von Halbwahrheiten und sie als Fakt darzustellen hilft der Diskussion nicht, und führt dazu, dass nur die Leute, die Informatik studiert haben, noch durchblicken.
@qiller: Bei mir sind keine Passkeys im TPM. Nur mal so am Rande... wäre mir viel zu umständlich.
Ja, stimmt, das kann einem bei einem Passwort nie passieren... ach, da gibt's dann Wege? Ach, die gibt es bei Passkeys etwa nicht?qiller schrieb:Dann steht man ganz schnell ohne Konto da.
Warum sollen bei Passkeys mehr Daten nötig sein als bei einem Passwort-vergessen? Was bringen Echtdaten zur Wiederherstellung, wenn der Anbieter deine Echtdaten nicht schon kennt?
BmwM3Michi
Admiral
- Registriert
- Mai 2009
- Beiträge
- 7.909
in der EU ist 2FA bei Überweisungen vorgeschrieben! Es gibt Ausnahmen bei Kleinbeträgen bis 20 Euro oder so.chillking schrieb:Über einen Tipp, bei welcher Bank 2FA bei Überweisungen anständig gemacht ist, wäre ich sehr dankbar.
Bei der VR-Bank habe ich 2FA+AppTAN per Handy.
Der AI Slop hat doch TEE, Security Enclave, TPM geschrieben. Wenn du TPM deaktiviert hast, wirst du Windows 11 ja offiziell eh nicht betreiben können und auch keine Passkey auf Windows anlegen können, das gleiche wie mit Windows Hello.qiller schrieb:Moment. Der private Key wird NUR im TPM abgelegt? Was ist mit den Leuten wie meiner einer, der kein TPM aktiviert haben? Was wenn ich ein BIOS-Update mache? Was wenn ich das Mainboard tauschen muss? Wass wenn ich die CPU tausche werde? Dürfte doch der Private Key jedesmal weg sein. Dasselbe natürlich bei Verlust des Smartphones.
1776
Lieutenant
- Registriert
- Jan. 2024
- Beiträge
- 779
Sollte ich mein Handy verlieren, habe ich mein Passwort doch nicht verloren?tollertyp schrieb:Wenn du dein Passwort verloren hast, was passiert dann?
Verstehe die Frage nicht. Dann logge ich mich mit meinem Passwort am neuen Handy an und fertig.
Ebenso wenn ich mein Handy nicht zur Hand habe, kann ich mich trotzdem auf Paypal.com am PC einloggen mit dem Passwort.
Fuer Chrome basierte Browser gibts ne einfache Loesung fuer die nervigen Passkey Gaengelungspopups.
https://chromewebstore.google.com/detail/disable-passkeys/oapdndjfcfdeimbeemphceonhagcnlml
Und wie auch schon häufiger erwähnt in diesem Thread, Android, Apple und co. nutzen alle synchronized Passkeys, d.h. die sind auf all deinen Geräten verfügbar, d.h. wenn du dein Handy verlierst, kannst du das alles wiederherstellen. Bei Apple sogar sehr extensiv mit vollem Keychain support.1776 schrieb:Sollte ich mein Handy verlieren, habe ich mein Passwort doch nicht verloren?